CVE-2024-32002
استنساخ Git العودي على أنظمة الملفات غير الحساسة لحالة الأحرف التي تدعم الروابط الرمزية معرّض لخطر تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 14/05/2024
- محدث
- 04/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Git هو نظام تحكم بالمراجعات. قبل الإصدارات 2.45.1 و2.44.1 و2.43.4 و2.42.2 و2.41.1 و2.40.2 و2.39.4، يمكن إنشاء مستودعات تحتوي على وحدات فرعية بطريقة تستغل خطأً في Git بحيث يمكن خداعه لكتابة ملفات ليس في شجرة عمل الوحدة الفرعية بل في دليل `.git/`. وهذا يسمح بكتابة خطاف سيتم تنفيذه بينما لا تزال عملية الاستنساخ قيد التشغيل، دون إعطاء المستخدم أي فرصة لفحص الكود الذي يتم تنفيذه. تم إصلاح المشكلة في الإصدارات 2.45.1 و2.44.1 و2.43.4 و2.42.2 و2.41.1 و2.40.2 و2.39.4. إذا تم تعطيل دعم الروابط الرمزية في Git (على سبيل المثال عبر `git config --global core.symlinks false`)، فلن ينجح الهجوم الموصوف. وكالعادة، من الأفضل تجنب استنساخ المستودعات من مصادر غير موثوقة.
المصادر
63الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.